Диплом: Разработка комплексной системы защиты информации для ООО «Вокс-Линк»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
28
1.2.2. Оценка уязвимостей активов
В компании ООО «Вокс-Линк», существует множество активов,
которые были подробно описаны в пункте 1.2.1. Из этого следует, что
каждый день оборудование и компания в целом подвергаются разного рода
рискам и имеют уязвимости, как с внутренней стороны, так и извне. На
основе полученной информации, в таблице 5, будет произведена оценка
уязвимости активов компании.
В данном пункте приведено описание процедуры присвоения оценки
уязвимости, для внутренних активов компании и при этом главным
основанием, для этой оценки является, актуальные ключевые данные
компании, полученные от IT-специалиста предприятия ООО «Вокс-Линк».
Оценка активов проводится не реже чем раз в год и отвечает за неё тот же
специалист. При составлении уязвимостей, специалист пользуется ГОСТ Р
ИСО/МЭК ТО 13335-3-2007 с разными методиками, результаты оценки
оформляются в форме документа MS Word и подписываются и начальника
отдела СКС.
Перечень уязвимостей в таблице представлены оценками «высокая»,
«средняя» и «низкая». Следует обратить внимание на то что, в указанной
ниже таблице уязвимости сгруппированы по областям существования или
возникновения. Один и тот же информационный актив, например «Данные
клиента» присутствует в нескольких разделах таблицы, приведённой ниже.
Также следует отметить то, что в графе персонал уязвимости
описываются на уровне компании, то есть без описания уязвимостей,
которые возможны из-за халатности и некомпетентности сотрудников
привлечённых со стороны. Например, такой уязвимостью будет являться
сотрудник аутсорсинговой компании или специалист из другого филиала.
В описании аппаратного обеспечения, выбраны и представлены только
те уязвимости, которые проходят по критериям политики безопасности ООО
«Вокс-Линк».
29
Таблица 5
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Договор об
оказании услуг
Данные клиента
Комплексное
ПО для защиты
Монтаж СКС
Модернизация
ATC
Денежные
средства
Оборудование
сотрудников
СКС
1. Среда и инфраструктура
Прямой доступ в
интернет для
пользовательской сети
средняя
высокая
высокая
низкая
средняя
средняя
низкая
Работа электронно-
проходной системы с
перебоями.
высокая
высокая
высокая
средняя
средняя
высокая
высокая
Слабое освещение в
коридорах
высокая
средняя
низкая
высокая
средняя
низкая
низкая
2. Аппаратное обеспечение
Теплонагруженная
серверная (перегрев)
средняя
высокая
высокая
низкая
низкая
низкая
низкая
Близкое расположение
рабочих станций
низкая
низкая
низкая
средняя
средняя
низкая
низкая
Отсутствие чернил в
принтере
высокая
высокая
низкая
низкая
низкая
средняя
низкая
3. Программное обеспечение
Работа на старой версии
ПО
средняя
средняя
средняя
низкая
низкая
низкая
низкая
Некорректное
использование ПО
высокая
высокая
высокая
низкая
средняя
низкая
низкая
Неподдерживаемое ПО
высокая
средняя
высокая
низкая
низкая
средняя
низкая
4. Коммуникации
Незащищённая линия
высокая
высокая
средняя
низкая
высокая
средняя
низкая
30
телефонной связи
Расположение рабочих
мест на большом
расстоянии друг от
друга
средняя
средняя
высокая
средняя
высокая
низкая
низкая
Старые корпоративные
телефоны
средняя
средняя
низкая
средняя
средняя
средняя
средняя
5. Документы (документооборот)
Некорректное
составление
документов
высокая
высокая
низкая
средняя
средняя
высокая
низкая
Подготовка документа в
одном экземпляре
высокая
высокая
низкая
средняя
средняя
высокая
средняя
Отсутствие печати
6.Персонал
Работа без
специализированного
оборудования при
монтаже
средняя
средняя
низкая
высокая
высокая
средняя
высокая
Покупка БУ
оборудования
высокая
высокая
высокая
высокая
высокая
высокая
высокая
Плохая осведомлённость
о новых правилах
политике безопасности
высокая
высокая
высокая
средняя
средняя
высокая
средняя
7. Общие уязвимые места
Оборудование среднего
ценового диапазона
высокая
высокая
высокая
высокая
высокая
высокая
высокая
Жесткие требования от
сотрудников
высокая
высокая
высокая
высокая
высокая
высокая
низкая
Старое здание компании
средняя
высокая
высокая
низкая
средняя
высокая
высокая
31
1.2.3. Оценка угроз активам
В компании ООО «Вокс-Линк», как и в любой другой, помимо
уязвимостей активов, есть ещё и потенциальные угрозы. В данном пункте
произведено описание и оценка данных угроз.
Главным образом, в основе угроз лежит как природный, так и
человеческий фактор, угрозы разделяются на преднамеренные (то есть те,
которые созданы с помощью злого умысла, для достижения своих целей) или
случайные. Данный анализ и оценка проводятся с требованиями ГОСТ Р
ИСО/МЭК ТО 13335-3-2007. Исходные данные для оценки угроз получены
от сотрудников активов предприятия ООО «Вокс-Линк», работников отдела
кадров, специалистов по разработке монтажной продукции и
информационным технологиям, а также сотрудников, отвечающих за
осуществление защитных мер в организации. В ходе общего анализа,
выявлено:
Общая частота возникновения угрозы (как часто она возникает);
Мотивация, возможности и материальные ресурсы, необходимые
потенциальному нарушителю и, степень уязвимости некоторым внутренним
активам системы ИТ;
Географические факторы - возможность возникновения
экстремальных погодных условий, а также факторов, которые могут вызвать
ошибки у персонала, поломку оборудования.
После завершения оценки угроз составлен список идентифицирован-
ных угроз, активов и групп активов, подверженных этим угрозам, а также
определенна степень вероятности реализации угроз с оценочной системой,
по критериям «высокой», «средней» и «низкой» вероятности. Данные анализа
оформлены в виде структурированной таблицы, отражены и представлены, в
таблице 6, приведенной ниже.
32
Таблица 6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Договор об
оказании
услуг
Данные
клиента
Комплексное
ПО для
защиты
Монтаж
СКС
Модернизация
ATC
Денежные
средства
Оборудование
сотрудников
СКС
1. Угрозы, обусловленные преднамеренными действиями
Кража переносных накопителей
высокая
высокая
высокая
низкая
низкая
средняя
низкая
Отключение рабочих станций
высокая
высокая
средняя
низкая
средняя
средняя
средняя
Механические воздействия на аппаратные
средства компании
высокая
высокая
высокая
средняя
высокая
высокая
высокая
Неправомерный доступ к информации
высокая
высокая
высокая
низкая
средняя
высокая
низкая
Преднамеренное не закрытие помещений
высокая
высокая
высокая
высокая
высокая
высокая
высокая
2. Угрозы, обусловленные случайными действиями
Оставление рабочего места при включенном
ПО
высокая
высокая
высокая
низкая
средняя
высокая
низкая
Пролив жидкостей на материальные ресурсы
компании
высокая
высокая
высокая
высокая
высокая
высокая
высокая
Удаление информации хранящийся на рабочей
станции
высокая
высокая
высокая
средняя
средняя
высокая
средняя
Обрыв линий связи
низкая
средняя
средняя
высокая
высокая
высокая
низкая
Утеря ключей, электронных накопителей
высокая
высокая
высокая
средняя
средняя
средняя
высокая
3. Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
Обвал потолка в помещениях
высокая
высокая
высокая
высокая
высокая
высокая
высокая
Отключение света в зданиях
высокая
высокая
высокая
средняя
средняя
средняя
высокая
Ураганы и землетрясения
высокая
высокая
высокая
высокая
высокая
высокая
высокая
Пожар в зданиях
высокая
высокая
высокая
высокая
высокая
высокая
высокая
33
1.2.4. Оценка рисков
На основе вышеперечисленных в пунктах 1.2.2 и 1.2.3, а именно оценки
уязвимостей и оценки угроз активам, произведена суммарная оценка рисков.
В качестве наименований выбраны наиболее важные для компании активы, в
число которых входят: Договор об оказании услуг, Данные клиента,
Комплексное ПО для защиты, Монтаж СКС, Модернизация ATC,
Денежные средства, Оборудование сотрудников СКС.
Величина и важность оценки рисков напрямую зависит от их
ранжирования и ценности. Общей оценкой рисков в компании должен
заниматься высококвалифицированный специалист IT отдела. Причем
тенденции рынка и внедрение новейших технологий, подразумевает
ежегодную оценку рисков, для получение актуальных сведений по защите
информации.
Существует несколько способов и подходов для оценки рисков. В ООО
«Вокс-Линк», активно пользуются Примером 1 , указанном в методических
указаниях, а именно оценкой с занесением в таблицу по заранее
сформированным «штрафным баллам». В таблице 7 ниже, представлен
описываемый способ для данной компании.
Таблица 7
Оценка рисков ООО «Вокс-Линк»
34
После оценки и присвоения «штрафных балов», в таблице 8
представлены результаты оценки информационным рискам компании.
Данные риски выбраны и сформированы, как самые главные и
распространённые. Все нижеперечисленные активы полностью совпадают с
условиями и требованиями правил ИБ предприятия. К информационным
активам компании, можно отнести любые документы с реквизитами,
позволяющие провести идентификацию.
Таблица 8
Результаты оценки рисков информационным активам
организации
Риск
Актив
Ранг
риска
Утеря документа
Накладная на покупку оборудования
1
Разглашение конфиденциальной
информации
Заказ-наряд на предоставление
услуги
1
Порча документа
Внутренние документы компании
1
Кража реквизитов
Договор купли-продажи
1
Предоставление неактуальной
информации
Файл выполненных работ
2
Ошибки заполнения документа
Заказ-наряд на покупку
оборудования
2
Ошибки в оформлении документа
Накладная на покупку оборудования
3
Вышеприведённые активы и риски выявлены IT специалистом
компании и актуальны на 31.12.2019. Исходная информация для
обоснования выбора решения и анализа активов, предоставлена разными
отделами компании. Представленные документы сильно различаются по
набору и наполнению информации, так как компания имеет большой объём
деятельности. Необходимо учесть тот фактор, как и ранее описывалось в
пункте 1.1.1 о характеристики предприятия, что компания предоставляет
свои услуги с разными направлениями, но также и производит материалы.
Материалы необходимы для предоставления качественной услуги монтажа,
сбора, хранения. Именно ошибки в составлении документов связанных с
данными мероприятиями имеют наивысший риск для активов компании.
35
1.3. Характеристика комплекса задач и обоснование необходимости
совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии.
1.3.1 Анализ системы обеспечения информационной безопасности
и защиты информации.
В компании ООО «Вокс-Линк» присутствует множество данных и
информации, своей (внутренней), а также конфиденциальной клиентской.
Для сохранности данной информации используются средства защиты, как
технические, так и аппаратные.
Защитой информации в компании занимается IT отдел под чётким
руководством начальника отдела СКС. В числе защитных мер и комплексов,
главным образом выступает антивирус ESET NOD 32 Secure Enterprise, а
также комплекс средств направленных на вход в структуру системы с
парольной идентификацией и шифрованием данных.
Антивирус контролирует трафик на рабочих станциях и не даёт
злоумышленникам получить доступ к информации. Он защищает каждого
пользователя от нежелательных действий в сети интернет и не даёт доступ
вирусному ПО.
Парольная идентификация в системе обязывает каждого сотрудника
работающего с рабочей станцией или сервером, входить в ИС под своим
уникальным логином и паролем. Это исключает возможность утечки
информации, а также доступа к данным нежелательным лицам.
Также огромную роль в защите информации является шифрование
данных. Данный комплекс позволяет зашифровать нужные данные от
вредоносного ПО, троянских программ. Ведь даже если в случае кражи
зашифрованной информации, злоумышленники не смогут получить к ней
доступ без специального ключа, дешифратора (специального устройства с
алгоритмами расшифровывания). Данный ключ и алгоритм являются
уникальными для данной компании и получить доступ к такой информации
нет возможности. Хотелось бы добавить то, что в ООО «Вокс-Линк»,
36
присутствует развитая система видеонаблюдения за территорией. В состав
которой входят несколько десятков камер.
Также на территории, для входа в главное здание компании, установлен
кодовый замок с программируемым алгоритмом.
Далее произведен анализ выполнения основных (наиболее важных)
комплексов задач по обеспечению ИБ в компании. В процессе анализа,
выявлены и сформированы основные задачи, а также обозначены степени
реализации их выполнения. Данные представлены в виде таблицы под
номером 9.
Таблица 9
Анализ выполнения основных задач
по обеспечению информационной безопасности
Основные задачи по обеспечению
информационной безопасности
Степень выполнения
обеспечение безопасности производственно-
торговой деятельности, защита информации и
сведений, являющихся коммерческой тайной;
Чёткое выполнение требований и правил
безопасности, вход в систему с помощью
парольной идентификации.
организация работы по правовой,
организационной и инженерно-технической
(физической, аппаратной, программной и
математической) защите коммерческой тайны;
Защита осуществляется комплексом и
методом шифрования и хранится на
серверах компании.
организация специального
делопроизводства, исключающего
несанкционированное получение сведений,
являющихся коммерческой тайной;
Осуществляется с помощью комплекса
общих мер безопасности.
предотвращение необоснованного допуска и
открытого доступа к сведениям и работам,
составляющим коммерческую тайну;
Вход в систему с помощью парольной
идентификации(логин-пароль), выполнение
работ строго на своём рабочем месте.
выявление и локализация возможных
каналов утечки конфиденциальной
информации в процессе повседневной
производственной деятельности и в
экстремальных (авария, пожар и др.)
ситуациях;
Данным анализом, а также выявлением в
целом занимаются специалисты отдела IT.
обеспечение режима безопасности при
осуществлении таких видов деятельности,
как различные встречи, переговоры,
совещания, заседания и другие
мероприятия, связанные с деловым
сотрудничеством на национальном и
международном уровне;
Осуществляется главным руководством
компании, с чётким соблюдением
требований и правил безопасности (перенос
документов в специальных тубах, кейсах).
обеспечение охраны территории, зданий
Присутствует система видеонаблюдения за
37
1.3.2. Выбор комплекса задач обеспечения информационной
безопасности.
Среди некоторых угроз безопасности и ИБ в компании существуют и
другие специфические угрозы. Например, угрозы потери денежного капитала
или изменение правил и требований в структуре кодексов РФ.
Для данного дипломного проекта, а именно Разработки комплексной
системы защиты информации для ООО «Вокс-Линк», будет разработан
целый комплекс по защите информации, который подразумевает собой
модернизацию программной и аппаратной структуры, актуализации
политики безопасности, а также обеспечением более безопасной работы всей
компании.
Необходимо добавить то, что сейчас компания защищена в целом и
глобальных проблем с безопасностью у неё нет. Но система не идеальна и
каждый день появляются всё новые и более продвинутые вредоносные ПО, а
также группы вирусов. Поэтому чтобы добавить компании уверенности в
завтрашнем дне, а также перевести защиту ИС на более высокий уровень,
было принято решение произвести данный комплекс работ.
Модернизация технической структуры начнётся с добавлением и
внедрением в структуру компании сервера по защите данных. Это позволит
контролировать весь трафик и получить более высокую степень защиты,
нежели сейчас. Также в структуру компании будут добавлены новые
внутренние системы видеонаблюдения, а также электронные системы
пропусков, что будет большим плюсом для всего предприятия. Риски
связанные с кражами и проникновением злоумышленников снизятся в разы.
В структуру модернизированной аппаратной части войдёт ПО,
установленное на новом сервере, а также различные комплексы
установленные и настроенные на рабочих станция сотрудников.
помещений, с защищаемой информацией.
территорией компании.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")